Binance предупреждает пользователей iPhone о вредоносном ПО FomoPeek, нацеленном на криптокошельки

BNB
BTC
DOGE
ETH
LINK
SHIB
SOL
TON
UNI
безопасность кошельказакрытый ключсид-фразаSlowMistвредоносное ПОiOS
1 час назадИсточник: crypto.news
Binance предупреждает пользователей iPhone о вредоносном ПО FomoPeek, нацеленном на криптокошельки

Binance предупредила пользователей iPhone и iPad о необходимости проверить, установлено ли у них приложение FomoPeek, после того как исследователи в области безопасности связали версии 1.1 и 1.2 этого приложения с вредоносным кодом, способным раскрывать приватные ключи, seed-фразы и другие данные, хранящиеся на затронутых устройствах.

Summary

  • Binance предупредила пользователей iPhone и iPad после обнаружения вредоносного кода в FomoPeek версий 1.1 и 1.2.
  • Вредоносное ПО могло использовать уязвимости iOS для доступа к приватным ключам, seed-фразам, учётным данным для входа и данным, хранящимся в других приложениях.
  • Пострадавшим пользователям с самостоятельным хранением активов было рекомендовано создать новые кошельки на чистых устройствах и перевести свои активы на новые адреса.

По данным Binance, предупреждение последовало за инцидентом безопасности, раскрытым сообществом, и выводами блокчейн-компаний по безопасности, включая SlowMist, которая обнаружила, что затронутые версии FomoPeek могли использовать уязвимости операционной системы Apple iOS и получать высокоуровневые привилегии на устройстве.

По словам Binance, вредоносное ПО нацелено на само устройство, а не на конкретное криптовалютное приложение. Поэтому успешная атака могла раскрыть информацию, хранящуюся в других приложениях, включая учётные данные для входа, записи чатов и файлы, а также данные криптовалютных кошельков.

Пользователям, установившим FomoPeek и использующим iOS 26.x или более раннюю версию, следует удалить приложение, избегать его повторной установки и обновить операционную систему до последней доступной версии, согласно Binance.

Пользователям кошельков с самостоятельным хранением было рекомендовано использовать отдельное устройство, на котором никогда не устанавливался FomoPeek, чтобы создать новый кошелёк и перевести свои активы на новый адрес. Binance попросила всех, кто обнаружит необычную активность с активами, сохранить затронутое устройство и соответствующие доказательства перед обращением в службу поддержки.

Вредоносное ПО FomoPeek могло выйти из песочницы iOS

Расследование SlowMist предоставило более подробную информацию о том, как действовали вредоносные версии, после того как компания по безопасности получила множество сообщений о краже активов, связанных с раскрытием приватных ключей.

Работая с командой безопасности OKX, исследователи обнаружили внутри FomoPeek версий 1.1 и 1.2 два модуля, не связанных с заявленными функциями приложения. Один из них содержал фреймворк для эксплуатации ядра iOS, оснащённый восемью методами эксплуатации, что позволяло ему выбирать метод атаки в зависимости от модели устройства и версии операционной системы.

По словам исследователей, заявленное покрытие фреймворка включало iOS 12.0–18.7.2 и iOS 26.0–26.1. SlowMist отметила, что более старые версии iOS, как правило, подвергались более высокому уровню риска.

После успешной эксплуатации вредоносный код мог выйти из песочницы iOS, расшифровать данные Keychain и получить доступ к файлам, принадлежащим другим приложениям. Такой доступ мог раскрыть приватные ключи, фразы восстановления кошельков, учётные данные аккаунтов, переписку и локально сохранённые файлы.

Исследователи обнаружили, что вредоносный код взаимодействовал с инфраструктурой, не связанной с публичными сервисами FomoPeek, и мог получать удалённые инструкции. Анализ его коммуникаций показал, что операторы могли управлять выполнением эксплойта и частотой запуска этого процесса.

Исторические версии, полученные через официальный App Store, показали, что FomoPeek 1.0 не содержала этих двух вредоносных фреймворков. Версия 1.1, сборка 105, добавила их 9 сентября, а версия 1.2, сборка 110, сохранила код после выпуска 12 сентября.

Согласно анализу безопасности, версия 1.3, сборка 111, удалила оба фреймворка 17 сентября. Затронутые версии 1.1 и 1.2 распространялись через официальный App Store Apple, а не через сторонние или повторно подписанные установки.

Вредоносное ПО для криптокошельков неоднократно атаковало мобильные устройства

Мобильные устройства остаются целью вредоносного ПО, предназначенного для получения учетных данных криптокошельков. В июле crypto.news ранее сообщал о мобильном шпионском ПО SparkKitty, которое могло собирать изображения с зараженных устройств iOS и Android и отправлять их на серверы, контролируемые злоумышленниками.

Kaspersky первоначально подробно описала это вредоносное ПО в июне 2025 года после обнаружения зараженных приложений, распространяемых через Apple App Store, Google Play и неофициальные каналы. SparkKitty искала фразы восстановления кошельков, пароли и другую конфиденциальную информацию, которую пользователи хранили в виде изображений на своих телефонах.

Более раннее семейство вредоносных программ под названием SparkCat использовало оптическое распознавание символов для сканирования изображений на предмет фраз восстановления криптовалютных кошельков. Некоторые зараженные приложения, содержащие вредоносное ПО, попали в официальные магазины приложений, а Kaspersky заявила, что кампания активна с марта 2024 года.

Исследователи обнаружили другие методы компрометации iPhone без необходимости сохранения пользователями скриншотов seed-фраз. В марте Группа анализа угроз Google выявила эксплойт-кит для iPhone под названием Coruna, содержащий пять полных цепочек эксплойтов и 23 уязвимости.

Фреймворк был нацелен на устройства с версиями iOS от 13 до 17.2.1 и мог искать на скомпрометированных телефонах фразы восстановления криптовалютных кошельков и финансовую информацию. Исследователи Google заявили, что этот инструментарий со временем переходил между различными группами, включая финансово мотивированных киберпреступников.

Вредоносные приложения попали в Apple App Store

Пользователи криптовалют столкнулись с отдельными угрозами со стороны приложений, выдающих себя за легитимное кошельковое ПО.

В августе поддельное приложение Wasabi Wallet появилось в Apple App Store и, согласно отчетам по безопасности, было связано с кражей примерно 6 BTC у одной жертвы.

Эта мошенническая запись была идентифицирована как 27-й зарегистрированный клон криптокошелька, обнаруженный в App Store в течение 2026 года на тот момент. Поддельное приложение Ledger представляло собой крупнейший зарегистрированный случай среди клонов, с кражей примерно 9,3 миллиона долларов.

Другое поддельное приложение Ledger Live ранее было связано с потерей 5,9 BTC стоимостью примерно 420 000 долларов у американского музыканта Гарретта Даттона, известного под псевдонимом G. Love.

Даттон загрузил программное обеспечение, выдающее себя за менеджер Ledger Live, на новый MacBook Neo и ввел свою фразу восстановления в мошенническое приложение. Записи блокчейна показали, что украденные биткоины впоследствии перемещались на несколько депозитных адресов, связанных с биржей KuCoin.

В отличие от схем подмены кошельков, которые зависят от убеждения пользователя вручную передать фразу восстановления, выводы FomoPeek от SlowMist описывают вредоносный код, способный получить повышенный доступ к системе и собирать информацию из других приложений после эксплуатации операционной системы.

Ранее мобильное вредоносное ПО опустошило тысячи криптокошельков

SlowMist ранее расследовала вредоносные приложения, которые получали информацию о кошельках непосредственно с устройств пользователей.

В феврале 2025 года фирма по безопасности сообщила, что поддельное приложение под названием BOM скомпрометировало более 13 000 кошельков на Android и iOS, с оценочными потерями, превышающими 1,82 миллиона долларов.

Согласно расследованию, приложение запрашивало доступ к файлам, фотографиям и медиа, прежде чем сканировать хранилище устройства на предмет приватных ключей и мнемонических фраз и передавать информацию на удаленный сервер.

Анализ ончейн-данных связал основной адрес злоумышленника с украденными активами, которые перемещались по BNB Chain, Ethereum, Polygon, Arbitrum и Base. Затронутые криптовалюты включали USDT, Ethereum, Wrapped Bitcoin и Dogecoin.

Для пользователей FomoPeek SlowMist рекомендовала проверить учетные записи на предмет несанкционированной активности и сгенерировать новый приватный ключ и seed-фразу на доверенном устройстве, где затронутое приложение никогда не устанавливалось. Активы, хранящиеся в кошельках, потенциально скомпрометированных через версии 1.1 или 1.2, следует затем переместить в новый сгенерированный кошелек.

Binance дала аналогичные инструкции в своем уведомлении о безопасности, при этом рекомендуя пользователям поддерживать программное обеспечение своих устройств в актуальном состоянии и избегать приложений, полученных из ненадежных источников.